Dans un contexte oĂč la sĂ©curitĂ© rĂ©seau est plus que jamais une prioritĂ©, IIS Crypto sâimpose comme lâoutil indispensable pour configurer de maniĂšre centralisĂ©e et sĂ©curisĂ©e les protocoles TLS, SSL, les suites de chiffrement, et les algorithmes cryptographiques utilisĂ©s par Windows Server.
Ce guide complet vous explique comment installer IIS Crypto (GUI ou CLI), comment lâutiliser pour activer TLS 1.2 / 1.3, dĂ©sactiver les suites vulnĂ©rables (RC4, 3DES), et appliquer les meilleures pratiques de sĂ©curitĂ© en quelques clics. Lâarticle couvre Ă©galement lâinstallation via Chocolatey et les cas dâusage typiques dans des environnements IIS, RDS ou VPN SSL.
Table of Contents
đ§ Quâest-ce que IIS Crypto ?
IIS Crypto est un outil gratuit développé par Nartac Software, destiné aux administrateurs systÚme souhaitant :
- Activer/dĂ©sactiver les protocoles TLS/SSL (SSLv3, TLS 1.0, TLS 1.2, TLS 1.3âŠ)
- GĂ©rer lâordre des suites de chiffrement utilisĂ©es par Schannel (stack SSL de Windows)
- Appliquer les recommandations de sĂ©curitĂ© de Microsoft ou de lâANSSI
- Exporter/importer des configurations en masse
- Automatiser via ligne de commande (CLI)
đ Installation de IIS Crypto (GUI & CLI)
đĄ Option 1 : tĂ©lĂ©chargement manuel
Rendez-vous sur la page officielle : https://www.nartac.com/Products/IISCrypto pour télécharger :
- La version graphique (IISCrypto.exe)
- La version CLI pour les déploiements automatisés
đ» Option 2 : installation via Chocolatey (recommandĂ©e)
Pour automatiser lâinstallation, utilisez le gestionnaire de paquets Windows Chocolatey :
choco install iiscrypto -y
Cette commande installe la version graphique sur votre serveur. Pour la version CLI :
choco install iiscrypto-cli -y
𧰠Fonctionnalités principales de IIS Crypto
- Activer/Désactiver TLS 1.2 / 1.3 en un clic
- Bloquer SSL 2.0 / SSL 3.0 (considérés comme vulnérables)
- Réordonner les suites de chiffrement pour forcer les algorithmes modernes comme AES256-GCM et ECDHE
- Appliquer des modÚles de configuration comme « Best Practices », « PCI 3.2 », « FIPS 140-2 »
- Sauvegarder/restaurer des configurations de registre (Export/Import .reg)
đ Utilisation pas Ă pas
1. Lancer IIS Crypto
Depuis lâinterface graphique (`IISCrypto.exe`), vous accĂ©dez Ă 4 onglets :
- Protocols (TLS, SSL, DTLSâŠ)
- Ciphers (RC4, AESâŠ)
- Hashes (SHA1, SHA256âŠ)
- Key Exchanges (Diffie-Hellman, ECDHEâŠ)
2. Appliquer les meilleures pratiques
Cliquez sur le bouton « Best Practices » pour appliquer les recommandations officielles :
- Activation TLS 1.2 / 1.3
- Désactivation SSL, RC4, MD5
- Réorganisation des suites de chiffrement
3. Appliquer et redémarrer
AprÚs validation, cliquez sur « Apply » puis redémarrez le serveur pour appliquer les modifications dans la pile Schannel.
đ» Utilisation en ligne de commande (IIS Crypto CLI)
Pour automatiser les déploiements (ex : via GPO, scripts Ansible/Puppet), la version CLI permet :
iiscryptocli.exe /template best /reboot
Autres commandes utiles :
iiscryptocli.exe /backup myconfig.reg
iiscryptocli.exe /restore myconfig.reg
iiscryptocli.exe /template pci /noreboot
đ Cas dâusage typiques
Contexte | Objectif | Actions recommandées |
---|---|---|
đ SĂ©curiser un site IIS interne | Activer TLS 1.2 / 1.3, dĂ©sactiver SSL | « Best Practices » |
đ„ïž Remote Desktop Services (RDS) | Assurer la compatibilitĂ© TLS et le SSO | Activer TLS 1.2 uniquement |
đ VPN SSL (RRAS, NPS, etc.) | Forcer ECDHE + AES-GCM | RĂ©ordonner suites de chiffrement |
đ ConformitĂ© PCI-DSS ou ANSSI | Respecter une configuration minimale sĂ©curisĂ©e | Choisir modĂšle PCI 3.2 |
đĄ Serveur legacy (2008 R2) | Forcer support TLS 1.2 | Ajouter clĂ©s de registre manuellement ou via IIS Crypto |
đ IIS Crypto et sĂ©curitĂ© TLS/SSL
GrĂące Ă IIS Crypto, vous pouvez :
- Ăviter les erreurs du type
ERR_SSL_VERSION_OR_CIPHER_MISMATCH
- Ătre conforme aux exigences des navigateurs modernes (Chrome, Edge, Firefox)
- Renforcer la sécurité sans manipuler directement le registre Windows
đŠ Export et dĂ©ploiement Ă lâĂ©chelle
IIS Crypto permet dâexporter les paramĂštres TLS dans un fichier `.reg` pour les dĂ©ployer :
iiscryptocli.exe /backup config-secure.reg
Puis sur les autres serveurs :
reg import config-secure.reg
đ Conclusion
IIS Crypto est un outil simple, puissant et gratuit pour sécuriser vos environnements Windows Server. Il permet de contrÎler précisément les protocoles TLS, les suites de chiffrement et les algorithmes cryptographiques utilisés par la pile Schannel, tout en automatisant leur déploiement via ligne de commande ou GPO.
GrĂące Ă son intĂ©gration avec Chocolatey, vous pouvez lâinstaller en quelques secondes sur tous vos serveurs.
đ Mots-clĂ©s SEO
iis crypto, tls windows server, désactiver ssl windows, tls 1.2 windows 2008 r2, iis crypto chocolatey, renforcer sécurité iis, tls 1.3 schannel, configurer protocole tls windows, err_ssl_version_or_cipher_mismatch, nartac iiscrypto